Många molnbaserade team utgår från att fysisk säkerhet är någon annans problem. Servrarna står i ett datacenter du aldrig kommer att besöka, så varför bry sig om lås och passerkort? Sedan frågar en revisor hur du styr tillträdet till kontoret, vad som händer med gamla datorer och om du kan bevisa att din molnleverantörs datacenter är säkra. Problemet du trodde att du hade lagt ut är plötsligt ditt igen.
Fysisk och miljörelaterad säkerhet är ett av de äldsta kontrollområdena i alla större ramverk, och det försvann inte när du flyttade till molnet. Det delades bara i två. Det finns kontrollerna du fortfarande äger, som ditt kontor och dina enheter, och kontrollerna du ärver från din molnleverantör, som du verifierar i stället för att driva själv. Det här inlägget täcker båda, och hur OptiTech spårar dem som en del av samma program.
Varför fysisk säkerhet fortfarande dyker upp i din revision
Alla seriösa ramverk behandlar fysisk och miljörelaterad säkerhet som ett eget område. ISO 27001 ägnar en hel uppsättning kontroller åt det. SOC 2 väver in det i sina gemensamma kriterier. Både NIS2 och DORA förväntar sig att du skyddar de fysiska utrymmen och den utrustning som stödjer viktiga tjänster. Inget av dem ger dig en fribiljett för att du kör på någon annans infrastruktur.
Skälet är enkelt. En dator kvarglömd på tåget, en främling som smiter in bakom någon på kontoret eller en låda med gamla diskar som skickas till återvinning utan att raderas kan läcka samma uppgifter som en angripare gärna skulle stjäla över nätet. Fysiska kontroller täpper till luckorna som brandväggar inte ser. Revisorer vet det, så de frågar, och köpare som gör en säkerhetsgranskning frågar också.
Kontrollerna du fortfarande äger
Att flytta till molnet krymper ditt fysiska fotavtryck, men det suddar inte ut det. Du har fortfarande människor, kontor och enheter, och var och en behöver en kontroll du kan peka på.
Tillträdeskontroll på kontoret
Om du har någon kontorsyta behöver du styra vem som kommer in. Det brukar innebära passerkort eller nyckel, en förteckning över vem som har behörighet och en rutin för att dra in tillträdet samma dag någon slutar. Kontrollen är inte låset på dörren. Den är disciplinen att bevilja tillträde medvetet, se över det regelbundet och ta bort det snabbt när en roll ändras.
För helt distribuerade team krymper det här till nästan ingenting, och det är ett giltigt svar. Poängen är att ange din hållning och kunna bevisa den, inte att hitta på ett kontor du inte har.
Besökshantering
När någon utifrån kommer in i ett utrymme där arbete sker bör du veta vem det är, varför de är där och vem som ansvarar för dem. En enkel besökslogg, en incheckningsrutin och en regel om att gäster följs av någon täcker det mesta. Det spelar större roll än team tror, för en besökare med fri sikt mot en whiteboard eller en olåst skärm kan gå därifrån med information du aldrig skulle lämna ut med flit.
Ren skrivbordspolicy och låst skärm
En ren skrivbordspolicy ber medarbetare att låsa in känsliga dokument och enheter när de lämnar platsen. En policy för låst skärm ber dem att låsa skärmen så att inget känsligt syns. Båda låter gammaldags på ett papperslöst kontor, men de är billiga, lätta att kontrollera och täpper till en verklig lucka. I ett delat eller hybridarbetsrum är en olåst skärm en öppen dörr.
Säker kassering
Varje enhet och dokument når till slut slutet av sin livslängd, och det är ett tillfälle med verklig risk. Gamla datorer, telefoner och diskar måste raderas eller förstöras innan de lämnar din kontroll, och pappersdokument ska strimlas i stället för att åka i återvinningen. Du bör föra en förteckning över vad som kasserats, när och hur, så att du kan bevisa att uppgifter inte följde med uttjänt hårdvara ut.
Kontrollerna du ärver från din molnleverantör
Här hjälper molnet faktiskt till. Den fysiska säkerheten i de datacenter som kör dina arbetslaster är din leverantörs uppgift, och de stora leverantörerna är mycket bra på det. Biometriskt tillträde, bevakning dygnet runt, reservkraft, brandsläckning och miljöövervakning sköts åt dig.
Du driver inte de kontrollerna, men du är fortfarande ansvarig för dem. Det betyder att du inte bara kan anta att de finns. Du måste verifiera dem och spara beviset. Beviset är din leverantörs certifieringar och revisionsrapporter: ISO 27001-certifikatet, SOC 2-rapporten och avsnitten om fysisk säkerhet i dem. När en revisor frågar hur datacentren som håller dina uppgifter skyddas pekar du på det beviset i stället för på kontrollerna själva. Det kallas att ärva en kontroll, och det är helt legitimt så länge du kan visa upp papperen.
Datalagring hör också hit. Om du har lovat att hålla uppgifter inom EU behöver du veta vilka regioner din leverantör faktiskt använder. OptiTech-kunder som kör i Stockholm och Frankfurt kan namnge de exakta platserna och backa påståendet med leverantörens regionala certifieringar.
Spåra fysiska kontroller och leverantörsbevis tillsammans
Det svåra är inte att förstå de här kontrollerna. Det är att hålla dem sammankopplade och aktuella, så att du aldrig behöver stressa när någon frågar. Det är jobbet OptiTech gör.
I OptiTech Console är fysisk och miljörelaterad säkerhet en uppsättning kontroller i ditt program, mappade mot varje ramverk som behöver dem. Dina egna kontroller, som ren skrivbordspolicy och säker kassering, bär sina egna bevis: policyn, kasseringsloggen, tillträdesgranskningen. Dina ärvda kontroller länkar direkt till leverantörens certifieringar och rapporter, så att beviset ligger bredvid kontrollen det uppfyller.
När en kontroll mappar mot SOC 2, ISO 27001, NIS2 och DORA på en gång underhåller du den på ett ställe och den uppfyller alla fyra. När ett leverantörscertifikat löper ut flaggar OptiTech det innan det blir en lucka i en revision.
Namnge dina ärvda kontroller högt
Låt inte datacentersäkerhet vara ett outtalat antagande. Skapa kontrollen, markera den som ärvd och bifoga leverantörens aktuella certifikat. En revisor ska aldrig behöva fråga var beviset finns, och ett utgånget certifikat ska aldrig överraska dig.
Från kontroll till trust center
Samma fysiska kontroller som tillfredsställer din revisor besvarar också köparnas frågor. Företagens säkerhetsgranskningar frågar nästan alltid om tillträde till kontor, hantering av enheter och datacentersäkerhet. När de kontrollerna lever i ditt program med bevis bifogade kan du publicera svaren.
Ett trust center som backas av ditt OptiTech-program låter köpare se din fysiska säkerhetshållning och din leverantörs certifieringar utan att mejla ditt team. Arbetet du gjorde för revisionen börjar stänga affärer på egen hand.
Kom igång
Du behöver ingen fästning. Du behöver en tydlig och bevisbar hållning för varje del av fysisk säkerhet:
- Lista kontrollerna du äger inom tillträde, besökare, ren skrivbordspolicy och låst skärm samt kassering, även om vissa är minimala för ett distansteam.
- Bifoga bevis till var och en, som din policy, dina tillträdesgranskningar och din kasseringslogg.
- Lägg till dina ärvda kontroller och länka leverantörens aktuella certifieringar som bevis på datacentersäkerhet.
- Koppla det till ett trust center så att köpare kan se din hållning utan ett enda mejl.
Fysisk säkerhet försvann inte när du flyttade till molnet. Den bytte bara form. Spåra kontrollerna du äger, verifiera dem du ärver och håll beviset på ett ställe, så får både din nästa revision och din nästa säkerhetsgranskning ett rakt svar.
Redo att samla de fysiska kontrollerna i ett program? Boka en demo och se hur OptiTech kopplar ihop dina kontroller, bevis och leverantörscertifieringar.
